选择器创建具名的密钥位置
诸如 google、s1 或 mail 的选择器会形成 selector._domainkey.example.com。不同服务商和轮换周期可以使用不同的选择器,而无需替换该域名下的每一把 DKIM 密钥。
请选择发信平台配置写入 DKIM-Signature 邮件头 s= 标签的选择器。其他选择器下的 DNS 记录不会被该邮件查询。
为您的域名和选择器生成正确的 DKIM DNS 主机名和 TXT 记录格式。粘贴公钥并发布即可。
常用值:mail、google、s1、default。请使用邮件服务商指定的选择器。
DKIM(DomainKeys Identified Mail)是一种邮件认证方法,发送方可对每封外发邮件进行加密签名。接收方邮件服务器使用发送方 DNS 中发布的公钥验证该签名。有效的 DKIM 签名可证明两件事:邮件确实来自所声明的域名,且传输过程中未被篡改。
与对照允许列表检查发信 IP 的 SPF 不同,DKIM 是将数字签名附加到邮件本身。因此 DKIM 验证在邮件转发后仍然有效,而 SPF 常常失败,因为转发服务器的 IP 不在原始 SPF 记录中。
DKIM 记录是发布在特定子域名上的 DNS TXT 记录:selector._domainkey.yourdomain.com。选择器是您自行指定的标签,常用值包括 mail、google、s1 或 default。记录值以 v=DKIM1; k=rsa; p= 开头,后接您的 base64 编码公钥。
私钥保存在邮件服务器上或由邮件服务商管理,需严格保密。公钥则发布在 DNS 中。接收服务器使用公钥验证私钥生成的签名——这是经典的公钥密码学模式。
启用 DKIM 签名时,邮件服务商会生成 DKIM 公钥。以下是常见服务商的查找位置:
尽可能使用 2048 位密钥长度——1024 位密钥已被视为较弱,可能被部分邮件系统标记。定期轮换 DKIM 密钥(至少每年一次),以便在密钥泄露时限制影响范围。轮换后将旧密钥在 DNS 中保留数日,以便仍在传输中的邮件能够完成验证。
仅有 DKIM 并不能保护可见的 From 邮件头。要完成邮件认证配置,请添加将 DKIM 结果与 From 域名对齐的 DMARC 策略。干净的邮件列表同样重要——即使已通过认证的邮件,若反复退信,仍会进入垃圾邮件。使用 邮箱验证 来移除无效地址,或通过 批量邮箱验证核验大型列表。
密钥与选择器输入
DKIM DNS 记录在选择器下发布公钥。对应的私钥必须保留在为外发邮件签名的系统内部。
诸如 google、s1 或 mail 的选择器会形成 selector._domainkey.example.com。不同服务商和轮换周期可以使用不同的选择器,而无需替换该域名下的每一把 DKIM 密钥。
请选择发信平台配置写入 DKIM-Signature 邮件头 s= 标签的选择器。其他选择器下的 DNS 记录不会被该邮件查询。
p= 值是接收方使用的 base64 编码公钥。私钥用于为邮件签名,必须在服务商、邮件传输代理或安全密钥系统中保密。
本生成器围绕公钥格式化 DNS 所有者名称和 TXT 值。它不会创建或安装邮件流所使用的私钥签名配置。
记录结构
DNS 记录虽短,但每个字段都对应邮件级的签名决策。
版本标签将 DKIM 密钥数据与其他 TXT 内容区分开。使用 RSA 时,k=rsa 标识密钥类型,p= 承载公钥材料,不含 PEM 头或私钥文本。
接收方将 d= 中的签名域名与 s= 中的选择器组合以构造 DNS 查询。生成的所有者名称必须与该配对完全一致,包括任何发信子域名。
DNS 服务商有时会将较长的 DKIM 值拆成多个带引号的字符串。DNS 会将这些字符串拼接为 TXT 响应;控制面板中显示的引号和空格并不自动属于公钥的一部分。
DNS 中可以存在有效记录,但发信方可能省略 DKIM-Signature、使用其他选择器签名、域名不匹配,或规范化失败。发布后请确认实际邮件路径。
部署流程
通过四个明确步骤,使 DNS 发布与邮件系统签名保持同步。
使用服务商的域名认证设置,或邮件服务器支持的密钥工具。优先选择发信方和 DNS 主机都支持的现行密钥长度,切勿将私钥粘贴到本页面。
输入确切的发信域名、选择器和公钥。请分别复制所有者和记录值,因为不同 DNS 界面是否自动追加区域名称并不一致。
等待适用的 DNS TTL,然后使用 DKIM 记录检查器确认 selector._domainkey 返回预期的公钥。
检查收到的 DKIM-Signature 和 Authentication-Results 邮件头,确认预期的 d= 域名、s= 选择器和 dkim=pass。仅 DNS 成功而邮件级未通过,属于未完成的部署。
安全边界
公开记录只是 DKIM 面向接收方的一半。
按证据类型选择下一款工具:收件人、发现、DNS 与基础设施,或发件人工作流。
免费工具
查询任意域名与选择器的 DKIM 记录,查看完整公钥记录及 DKIM 签名是否正确配置。免费,无需注册。
域名或基础设施证据——不是邮箱存在证明。
免费工具
几秒内为域名生成有效的 SPF DNS 记录。添加邮件服务器、include 指令并选择策略。免费,无需注册。
域名或基础设施证据——不是邮箱存在证明。
免费工具
生成含策略、对齐与报告选项的 DMARC DNS TXT 记录。免费域名邮件认证生成器。
域名或基础设施证据——不是邮箱存在证明。
免费工具
查询任意域名的 A、AAAA、MX、TXT、NS 或 CNAME 记录。实时 DNS 查询,即时出结果。免费使用,无需注册。
域名或基础设施证据——不是邮箱存在证明。
邮件工具
对真实邮件样本运行送达率测试。查看 SPF、DKIM、DMARC、DNS、黑名单、垃圾过滤器、邮件头和内容证据。
发件人或邮件诊断——不是地址发现。
邮箱验证工具
用免费邮箱验证器检查邮箱地址是否有效,运行语法、MX、SMTP 邮箱、一次性、角色和 Catch-All 检查。
收件人证据——不是发件人或 DNS 配置。
DKIM 选择器是一个短名称(例如 mail 或 google),指向 DNS 中的特定公钥。它允许您为同一域名发布多个密钥——例如一个用于 Google Workspace,另一个用于营销 ESP。
将其作为 TXT 记录发布在 selector._domainkey.yourdomain.com。将 selector 替换为服务商提供的值,将 yourdomain.com 替换为您的发信域名。
SPF 检查连接方 IP。转发后连接 IP 会变化,SPF 常常失败。DKIM 对邮件内容和选定邮件头签名,因此多次转发后验证仍然有效。
若 DNS 服务商支持较长的 TXT 值,优先使用 2048 位密钥。部分较旧的 DNS 主机需要拆分长记录;大多数现代服务商可正常处理 2048 位密钥。
不能。两者应同时使用。SPF 授权发信 IP;DKIM 为邮件签名。随后 DMARC 将这些结果与 From 域名对齐,并告知接收方失败时应如何处理。
向您控制的邮箱发送一封测试邮件,打开原始邮件头,在 Authentication-Results 中查找 dkim=pass。您也可以使用我们的邮件头分析工具。